移动安全 安全管理 应用案例 网络威胁 系统安全应用安全 数据安全 云安全
当前位置: 主页 > 信息安全 > 应用安全 >

安然标题问题:诺言卡磁条已不服安

时间:2014-03-03 12:23来源:TuZhiJiaMi企业信息安全专家 点击:
国外驰名科技网站Readwrite近日登载签名为戴维·索博塔(DavidSobotta)的文章称,今朝诺言卡所利用的磁条手艺存在很是大年夜的安然隐患,生命力仿佛也将走到绝顶。但银行界和商界还在继续鼓动
Tags应用安全(1006)信用卡(19)磁条安全(1)  

  国外驰名科技网站Readwrite近日登载签名为戴维·索博塔(DavidSobotta)的文章称,今朝诺言卡所利用的磁条手艺存在很是大年夜的安然隐患,生命力仿佛也将走到绝顶。但银行界和商界还在继续鼓动鼓励消费者利用这类诺言卡,完全置消费者的信息安然于掉落臂。

  以下是文章内容摘要:

  美国零售商Target往年因为蒙受收集报复打击而导致大年夜量客户资料被盗的例子向我们表白,诺言卡所利用的传统磁条正在更加成为一种不服安的手艺。智妙手机正在成为人们平常付出的首要设备,而我们正处于付出生意手段产生大年夜改变的风口浪尖。不外,今朝尚不清晰的一点是:我们的小我信息是不是会变得加倍安然。

  两大年夜手艺将代替磁条

  磁条的缺点在于,一旦其他人拿到了你的诺言卡,他们就具有了所有必需的安然信息来破解这张卡片。诺言卡的16位卡号被压印在了的卡片证实,并且还被编制进了磁条傍边。这就便利其他人利用读卡东西就可以够轻松获得卡号,进而进行卡片复制。当然,诺言卡还有别的一个安然特点,即印在诺言卡后背的诺言卡CVC验证码(CardVerification Code)。并且,收银员可能还会在持卡人刷卡时要求本人签字和出示本人驾照。

  Target遭收集报复打击事务的暴光又揭穿出诺言卡存在的别的一个标题问题:诺言卡会把卡号传送给商家。我们之前一向觉得这很安然,因为商家会呵护他们本身的内部系统不被进侵。多亏了Target和十年前美国折价连锁百货T.J. Maxx等一系列诺言卡数据被盗事务,我们此刻才会对此体味得加倍深进。

  今朝,市场上首要有两大年夜手艺可以完全代替磁条手艺:芯片-PIN码卡和近程通信(near-field communication,NFC)卡。

  在把当局系统营业外包给苹果时,我熟谙了一种智能卡片,而芯片-PIN码卡恰恰是这张智能卡片的继续者。这类卡片中装有一个可以与新型卡片措置器或终端通信的芯片。而NFC则利用短程无线电波与终端进行通信,而消费者只需将卡片接近读卡器便可以完成付出了。我们将会在新发行的诺言卡中发现上述两种新手艺的利用。

  与磁条比拟,芯片-PIN码和NFC都具有一个共同的优势:起码在最新发行的这些诺言卡里,消费者实际上向用户传输的其实不是一个真实的诺言卡卡号,而是一个一次性的标识表记标帜码。银行和诺言卡公司可以在另外一端把这个标识表记标帜码与持卡人的卡号进行匹配,而持卡人的卡号在此过程中其实不会被泄漏,乃至连商家也看不到。

  但是,又呈现了别的一个标题问题:采取更安然付出手艺的新型诺言卡却仍将带有磁条功能,以便继续撑持包含ATM机、加油站和其他进级费用昂扬的付出东西。我们将加倍安然地进行便捷付出。

  美国运通(AmericanExpress)的客户撑持代表向我暗示,他们会很是愿意向我寄送一张新型芯片-PIN码诺言卡。不外,这张卡仍然会把我的小我信息编制进磁条中。他们重申,我无需为诺言卡盗刷事务负责。

  不外,总得有报酬诺言卡盗刷负责任,而零售商很可能成为这个“不利蛋”。今朝,只要遵循磁条诺言卡的刷卡法则,零售商就会在很大年夜程度上获得有效呵护。而一旦芯片-PIN码卡获得遍及普及,那么这一切将产生极大年夜的改变:银行和诺言卡公司将会把盗刷责任转嫁给那些仍然承诺客户刷磁条诺言卡的零售商。

  而颇具嘲讽意味的是:美国运通和良多诺言卡发行公司都偏向于“芯片-签名”付出编制。也就是说,在利用芯片卡进行付出今后,持卡人需要进行签名确认,而不是输进PIN码。

  诺言卡公司的目标不难猜想。芯片-签名付出编制可能更合适在餐厅里利用,因为办事员会把账单出示给消费者。与此同时,这类编制其实不需要商家和消费者从头进修太多技能。

  实体店付出应效仿网上付出

  你可能已寄望到:为诺言卡新增安然功能使简单、快速的刷卡过程变得很是复杂。不外,我们确切没法再像之前那样相信磁条手艺了。有人已提出用手机代替诺言卡进行付出。可是,这一样面对着很是复杂的标题问题。谷歌曾尽力在零售商铺里奉行GoogleWallet付出编制,但成果是惨败而回。而由美国几家大年夜型电信运营商结合推出的Isis手机钱包也无疾而终。

  我其实不觉得用手机代替诺言卡是个好主张。当然手性可以或许安然地呵护本身免遭未经授权的利用,并且我们也能够或许在其他人破解手机之前对数据进行长途删除,但事实一旦手机被盗,我们一样接见会面对暗藏的安然风险。

  最终,我们需要的多是一套可以或许将诺言卡和手机进行整合的系统。好比,当进行插卡付出时,我可以输进一个一次性PIN码,并把这个PIN码发送到我小我的手机上。这就要比每次都利用统一个PIN码要加倍安然。

  将来在实体店进行生意付出的编制很可能会与我们在亚马逊和iTunes上的付出编制不异。我们点击“采办”按钮,零售商随后就从我们的账户中划走响应的费用,而小我信息的细节都在多层数字安然系统中被樊篱掉落了。假定银即将它们今朝的打算付诸实施的话,它们就会让消费者在实体店里的付出变得加倍复杂,并且并没有对安然性有任何的晋升。

  这多是让诺言卡磁条手艺退出汗青舞台的最好编制。

------分隔线----------------------------

推荐内容